找回密码
 立即注册
搜索

npm 新增 2FA 门控发布与包安装控制,防范供应链攻击

作者:admin | 时间:2 小时前 | 阅读:4| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x

GitHub 为 npm 推出了新的安全控制措施,以提升软件供应链的安全性,使维护者能够在软件包公开发布可供安装之前,明确批准某个版本。

该功能称为 staged publishing(分阶段发布),现已正式在 npm 上可用。它要求人工维护者通过 2FA(双因素认证)挑战来批准一个软件包,然后才能将其推送至 npmjs[.]com。

GitHub 表示:“与直接发布(立即向用户提供新版本)不同,预构建的 tarball 会被上传到一个暂存队列,维护者必须在此明确批准后,该版本才变为可安装状态。”

这家微软旗下的子公司表示,这一变更确保了每次发布都有“在场证明”(proof of presence),包括来自非交互式 CI/CD 工作流以及使用 OIDC(OpenID Connect)认证的可信发布。

在使用 staged publishing 之前,软件包维护者必须满足以下条件:

拥有对该软件包的发布权限

该软件包已存在于 npm registry 中(即全新软件包无法暂存)

账户已启用 2FA

开发者可在软件包根目录下使用命令 npm stage publish 将软件包提交到暂存区。要使用此命令,必须将 npm CLI 更新至 11.15.0 或更高版本。为获得最佳保护,GitHub 建议将 staged publishing 与使用 OIDC 的可信发布结合使用。

第二项与 npm 相关的更新是引入了三个新的安装源标志,与现有的 --allow-git 标志配合使用:

--allow-file:控制从本地文件路径和本地 tarball 的安装

--allow-remote:控制从远程 URL(包括 https tarball)的安装

--allow-directory:控制从本地目录的安装

GitHub 表示,这些标志允许开发者“对每个非 registry 的安装源应用相同的显式白名单方法”。

此次更新发布之际,过去几个月针对开源生态系统的软件供应链攻击急剧增加。一个名为 TeamPCP 的网络犯罪团伙正通过自我延续的入侵循环,以前所未有的规模投毒流行软件包。

%e5%8f%af%e7%94%a8-2.jpg
您需要登录后才可以回帖 登录 | 立即注册
热门 WordPress 重定向插件暗藏休眠后门多年
热门 WordPress 重定向插件暗藏休眠后门多年
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被植入后门,可向用户网
官方 SAP npm 软件包遭入侵,用于窃取凭证
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的凭证和身份验证令牌。
开源电子病历软件 OpenEMR 发现 38 个漏洞
开源电子病历软件 OpenEMR 发现 38 个漏洞
应用安全公司 Aisle 在开源电子病历平台 OpenEMR 中发现了数十个漏洞,其中包括一些可被利用来窃取敏感患者
数百面向互联网的 VNC 服务器暴露 ICS/OT
数百面向互联网的 VNC 服务器暴露 ICS/OT
Forescout 的研究显示,数百万远程访问的 RDP 和 VNC 服务器暴露在互联网上,其中数百台可能提供对工业控制
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
网络安全研究人员在一个 npm 软件包中发现了恶意代码,该恶意软件包作为依赖项被引入到由 Anthropic 公司的
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
一个严重漏洞影响了除最新版本之外的所有 cPanel 及 WebHost Manager(WHM)控制面板版本,该漏洞可被利用
Robinhood 账户创建漏洞遭利用,被用于发送网络钓鱼邮件
Robinhood 账户创建漏洞遭利用,被用于发送网络钓鱼邮件
在线交易平台罗宾汉(Robinhood)的账户创建流程被威胁行为者利用,他们将网络钓鱼信息注入合法邮件,诱使
ShinyHunters 宣称盗走超 900 万条记录,Medtronic 随后证实安全事件 ...
ShinyHunters 宣称盗走超 900 万条记录,Medtronic 随后证实安全事件 ...
在黑客组织 ShinyHunters 宣称窃取了超 900 万条记录后,美敦力(Medtronic)证实其公司 IT 系统遭遇了网络
“Underminr”漏洞允许攻击者将恶意连接隐
威胁行为者正在利用共享内容分发网络(CDN)基础设施中的漏洞,以隐藏与恶意域名的连
Drupal 漏洞在披露后不久即成为黑客攻击目
Drupal 警告用户,针对本周修复的高危漏洞 CVE-2026-9082,已经出现了利用尝试。 该
npm 新增 2FA 门控发布与包安装控制,防范
GitHub 为 npm 推出了新的安全控制措施,以提升软件供应链的安全性,使维护者能够在
荷兰扣押了一家支持网络攻击的托管服务商的
荷兰金融犯罪调查局(FIOD)逮捕了两名男子,并扣押了与一家网络托管公司相关的800台
2026年4月全球和全国数据库系统最新排行榜
一、全球最新使用排名(2026 年 4 月)1. DBEngines 流行度(综合市场份额) [*]Oracl
Zed正式发布1.0版本:新增DeepSeek-V4支持
开源代码编辑器 Zed 日前正式发布 1.0 版本。开发团队表示,这并不意味着产品已经“完
新加坡国立大学研究人员发现关键蛋白或可逆
美国《科技日报》4月21日文章,原题:科学家发现一种可能有助于逆转脱发的“保护者”
Hermes WebUI可视化面板,5分钟安装,彻底
Hermes可视化WebUI · 告别命令行5分钟装好|浏览器管理AI|全功能面板亮点:一键安装
热门 WordPress 重定向插件暗藏休眠后门多
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的